ID:0
Pegasus Chrysaor атакует WhatsApp
Некоторые владельцы мобильных телефонов по тем или иным причинам отключают автоматическое обновление ПО. Для них и предназначена очередная статья из серии “ОСТОРОЖНО!”. Facebook исправил критическую уязвимость нулевого дня в WhatsApp, обозначенную как CVE-2019-3568 , которая использовалась для удаленной установки программ-шпионов на телефоны путем вызова целевого устройства. Уязвимость нулевого дня в WhatsApp - это проблема переполнения буфера, которая влияет на стек VOIP WhatsApp. Удаленный злоумышленник может использовать уязвимость для выполнения произвольного кода, отправляя специально созданные пакеты SRTCP на целевое мобильное устройство.
Читать:
https://codeby.net/threads/pegasus-chrysaor-atakuet-whatsapp.67775/#whatsapp #cve #pegasus
В принципе да, когда кодовая база развивается, это неизбежно и такие вещи происходят. Стоит вон на XNU ядро iOS посмотреть где один баг закрывают, а два уже закрытых начинают работать по новой. Но мобилки - это своя специфика, сделать что-то такое что позволит именно исполнить произвольный код на случайном устройстве - большая редкость, тем более за пределами песочницы приложения, тем более не брикнув сам девайс, тем более так чтобы это работало универсально на всех видах устройствах, тем более чтобы это был именно уровень приложения а не уровень ядра/драйверов/системных либ, где обычно находится 99% таких проблем, тем более что та CVEшка работает на обоих (!) мобильных осях сразу же.
Слишком невероятное стечение обстоятельств, но не такое уж невероятное учитывая дружбу фейсбука с госслужбами США. Я уверен что разработчиков заставляют закладывать эти проблемы только потому что на западе общественность пока не готова принять законы официально обязывающие закладывать бэкдоры в устройства, а такие "косяки" легко и удобно отрицать, типа "мы случайно, ребята".
Хз, может быть я не прав. Обычно я не люблю конспирологические штуки, но кажется что именно тут их уши торчат из всех щелей